1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Gitea / Forgejo

Hersteller: Gitea Ltd

Server-Software, Middleware, Web

Gitea / Forgejo gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Gitea / Forgejo laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

10
Reports
1
Aktiv ausgenutzt
Kritisch
Höchste Priorität
82.4%
Max. EPSS

Schwachstellen-Reports

10 Reports

Zeige 1 bis 10 von 10

  1. Gitea Code Injection Vulnerability

    CVE-2026-60004 Kritisch Aktiv ausgenutzt

    Gitea erlaubt vor Version 1.27.1 über die diffpatch-API durch die Installation von Git-Hooks Remote Code Execution (Gitea Code Injection Vulnerability). CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2026-08-25. Betroffen sind laut Zuordnung Installationen von Gitea, Caddy, SimpleHelp und Git.

    CVSS: 9.8 EPSS: 82.40% Publiziert: Referenz: CISA KEV
  2. Gitea – Fehlende Eigentumsprüfung beim Löschen von Git-LFS-Locks

    CVE-2026-20897 Kritisch

    Gitea prüft laut NVD beim Löschen von Git-LFS-Locks die Zugehörigkeit zum Repository nicht korrekt. Ein Benutzer mit Schreibzugriff auf ein Repository kann dadurch LFS-Locks anderer Repositories löschen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.1 EPSS: 0.41% Publiziert: Referenz: NVD
  3. Gitea: Fehlerhafte Prüfung der Repository-Eigentümerschaft bei Anhängen

    CVE-2026-20912 Kritisch

    Gitea validiert laut NVD die Repository-Eigentümerschaft beim Verknüpfen von Anhängen mit Releases nicht korrekt. Ein in ein privates Repository hochgeladener Anhang könnte mit einem Release in einem anderen, öffentlichen Repository verknüpft und dadurch für Unbefugte zugänglich werden. CVSS-Basiswert: 9.1 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.1 EPSS: 0.41% Publiziert: Referenz: NVD
  4. Gitea: Unzureichende Prüfung der Projekteigentümerschaft bei Organisationsprojekten

    CVE-2026-20750 Kritisch

    Gitea prüft bei Operationen an Organisationsprojekten die Projekteigentümerschaft nicht korrekt. Ein Benutzer mit Schreibrechten auf Projekte einer Organisation kann dadurch möglicherweise Projekte verändern, die einer anderen Organisation gehören. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.1 EPSS: 0.39% Publiziert: Referenz: NVD
  5. Forgejo – Fehlende Objektberechtigungsprüfung ermöglicht unbefugten Zugriff

    CVE-2023-49946 Kritisch

    In Forgejo vor Version 1.20.5-1 prüfen bestimmte Endpunkte nicht, ob ein Objekt zu dem Repository gehört, für das die Berechtigungen geprüft werden. Dadurch können entfernte Angreifer private Issues und Pull Requests lesen, Issues löschen und weitere unbefugte Aktionen ausführen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Forgejo 1.20.5-1 oder neuer aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  6. Gitea – fehlerhafte Prüfung des Repository-Kontexts beim Löschen von Anhängen

    CVE-2026-20736 Hoch

    Gitea prüft den Repository-Kontext beim Löschen von Anhängen nicht korrekt. Ein Nutzer, der zuvor einen Anhang in ein Repository hochgeladen hat, kann diesen unter Umständen auch nach dem Verlust des Zugriffs auf jenes Repository löschen, indem er die Anfrage über ein anderes, für ihn zugängliches Repository stellt. Betroffen ist die Integrität. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD
  7. Gitea: SSRF-Schutzumgehung bei HTTP-Fetch-Operationen

    CVE-2026-34966 Hoch

    Gitea ermöglicht in Versionen vor 1.27.0 authentifizierten Angreifern, bestehende SSRF-Schutzmassnahmen zu umgehen, indem sie HTTP-Fetch-Operationen bei der Migration und beim Abrufen von OAuth-Avataren ausnutzen. CVSS-Basiswert: 7.6 (Hoch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 7.6 EPSS: 0.31% Publiziert: Referenz: NVD
  8. Gitea erlaubt Anhänge mit verbotenen Dateiendungen

    CVE-2025-68939 Hoch

    Gitea vor Version 1.23.0 erlaubt es Angreifern, Anhänge mit eigentlich verbotenen Dateiendungen hinzuzufügen, indem der Name eines Anhangs über die Attachment-API bearbeitet wird. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf Gitea 1.23.0 oder neuer.

    CVSS: 8.2 Publiziert: Referenz: NVD
  9. 2FA-Umgehung in Forgejo bei Docker-Login

    CVE-2023-49947 Hoch

    In Forgejo vor Version 1.20.5-1 kann die Zwei-Faktor-Authentifizierung umgangen werden, wenn der Docker-Login Basic Authentication verwendet. Ein Angreifer kann dadurch den zusätzlichen Schutz der Zwei-Faktor-Authentifizierung aushebeln. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  10. CVE-2026-20800 – Gitea / Forgejo

    CVE-2026-20800 Mittel

    Für Gitea beziehungsweise Forgejo ist CVE-2026-20800 in den Security Advisories des Projekts auf GitHub verzeichnet; die Quelle enthält keine weiterführende technische Beschreibung der Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    EPSS: 0.36% Referenz: Gitea Ltd

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Gitea / Forgejo, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog